1. Fysisk sikkerhed
IT-medarbejderne skal overholde og styrke den fysiske sikkerhed på IT-området. IT-medarbejderne skal således sikre, at alle tekniske installationer, som er relevante i forbindelse med IT-anvendelsen, overvåges på behørig vis efter behov og kritikalitet således, at driftsforstyrrelser undgås.
IT-medarbejderne skal ligeledes sikre, at adgang til serverrum og prioriterede tekniske installationer aflåses og overvåges således, at uvedkommende ikke kan opnå adgang.
2. Program- og systemanvendelse
IT-afdelingen skal råde over licenser til samtlige licenskrævende programmer og systemer der anvendes, også programmer som anvendes på forsøgs- og testbasis, hvis dette kræves. Endvidere har IT-afdelingen som opgave, at administrere licensaftaler for programmer og systemer, som er en del af kommunens standard softwarepakke:
- IT-afdelingen skal altid kunne tilbyde en række standard programmer til varetagelse af kommunens forskelligartede opgaver.
- IT-afdelingen skal være i stand til at dokumentere, at licensforholdene til standardprogrammer er i orden.
3. IT-Drift
IT-afdelingen har ansvaret for, at systemer og relaterede data, altid er tilgængelige for kommunens medarbejdere. Samtidig skal det sikres, at adgangen til Nyborg Kommunes data er struktureret således, at der skabes mulighed for en opdeling, som er baseret på medarbejdernes organisatoriske tilknytning eller andre specifikke ansættelsesforhold.
Det skal sikres, at data og systemer ikke er tilgængelige for uvedkommende. Dette skal iværksættes ved anvendelse af adgangsstyring/-kontrol, som udelukker ikke autoriserede IT-brugere.
IT-afdelingen skal ved implementering og løbende opdatering af nødvendige sikkerhedsløsninger løbende sikre, at der opnås stabil og sikker drift af systemerne og samtidig sikre uafhængighed af enkelte IT-medarbejdere, skal der udarbejdes;
- Driftsrutiner for netværk og sikkerhedsprodukter, herunder overvågning, brugeradministration, generel administration samt sikkerhedsopdatering og service af hardware og software.
- Driftsrutiner for servere og SAN, herunder overvågning, brugeradministration, generel administration samt sikkerhedsopdatering og service af hardware og software.
- Driftsrutiner for øvrigt udstyr, herunder printere, pc’er og andet. Procedurerne skal blandt andet indeholde løbende software og sikkerhedsopdateringer samt et generelt overblik over antal, placering, brugere og konfiguration.
- Der skal føres logbog over uregelmæssigheder i IT-driften således, at historikken kan komme Nyborg Kommune til gavn, hvis eventuelle uregelmæssigheder gentager sig.
Driftsrutinerne skal med passende intervaller ajourføres og tilpasses de systemer, som kommunen anvender. IT-driftsleder skal påse, at der til enhver tid foreligger ajourførte driftsrutiner i form af SRP’er m.m. for kommunens IT-driftsmiljø, og at dokumentationen kun er tilgængelig for IT-medarbejdere.
4. IT-support
For at afvikle en tilfredsstillende IT-support skal det som minimum altid være muligt at træffe en IT-medarbejder inden for kommunens normale kontortid.
Kontaktinformation, herunder telefonnumre og e-post adresser og supporttidspunkter, skal være tilgængelige på kommunens intranet.
4.1 Servicedesk
Support af kommunens drift-løsninger og standard kontorarbejdspladser varetages af IT-afdelingen. Ansvaret for support vedrørende de enkelte fagsystemer og applikationer, er placeret hos systemejerne som har kontakten til leverandøren af løsningen.
Alle henvendelser til IT-afdelingen bør ske via telefon eller det anvendte servicedesk-system.
Det skal sikres, at alle henvendelser registreres, og fejlrettelser dokumenteres således, at løsninger eventuelt kan anvendes på et senere tidspunkt i tilsvarende situationer.
4.2 Serviceinformation
IT-afdelingen foretager løbende service og sikkerhedsopdateringer i det ugentlige servicevindue som er fastlagt til tirsdag mellem kl. 20 og 24. Øvrige nødvendige og akutte systemændringer og opdateringer kan foretages på andre tidspunkter. Her vil IT-afdelingen informere bredt ud til brugerne via mail og/eller SMS.
Alle brugere med en arbejdsgiver betalt mobil-telefon opfordres til, at tilmelde sig IT-afdelingens SMS service, information herom findes på Intranettet.
4.3 Fjernovertagelse af PC'er
Der kan forekomme situationer, hvor der er behov for at fjernovertage en PC. Ved fjernovertagelsen bliver den pågældende bruger adviseret. Normalt skal brugeren samtidig godkende, at der sker fjernovertagelse.
Afhængig af værktøjet der anvendes, kan godkendelsen enten finde sted via e-mail, servicedesk-systemet eller telefon, eller vedkommende skal selv foretage opstart af fjernovertagelsessoftware på sin PC.
5. Administratoradgang
I forbindelse med administration og support af Nyborg Kommunes IT-systemer tildeles IT-medarbejderne forskellige administratorrettigheder. Alle It-medarbejdere har ud over deres normale bruger-id også et administrator-id som har udvidede rettigheder. De fleste ansatte i IT-afdelingen har udelukkende administrator-adgang til der servere og løsninger der er nødvendig for udførelse af jobbet. Tildeling af domæne-rettigheder tildeles kun til yderst få og kun efter behov.
Administratorer har udvidede rettigheder, og udgør derfor en særlig risiko. For at undgå fejl eller uheld i forbindelse med misbrug, er der defineret følgende konkrete regler for tildeling og anvendelse af administratorrettigheder:
5.1 Tildeling af administratoradgang
IT-medarbejderne tildeles administratoradgang i overensstemmelse med den enkelte medarbejders konkrete behov.
- IT-driftsleder vurderer og godkender løbende, hvem der har administratoradgang til kommunens drifts-systemer.
- Systemejere vurderer og godkender løbende, hvem der har administratoradgang til egne fagløsninger.
Da administratoradgang giver den enkelte IT-medarbejder udvidede beføjelser i forhold til kommunens IT-anvendelse, skal adgangen reguleres efter følgende kriterier:
Hvis en IT-medarbejder fratræder sin stilling, vil den pågældende medarbejder som hovedregel blive frataget administratoradgang, når IT-afdelingen får kendskab til den pågældende fratrædelse. Den enkelte IT-medarbejders status i opsigelsesperioden vil afhænge af en konkret vurdering. Den enkelte vil dermed have mulighed for at fortsætte beskæftigelsen i opsigelsesperioden.
5.2 Anvendelse af administratoradgang
IT-medarbejderne skal sikre, at uvedkommende ikke opnår administratoradgang. Når administratoradgangen ikke anvendes, skal der altid være logget af systemet således, at risikoen for fejl og uhensigtsmæssigheder i systemerne minimeres.
Chefer og ledere bør ikke kende administratorpasswords, med mindre der er tale om systemer som de pågældende chefer og ledere selv administrerer.
IT-afdelingen administrerer endvidere en lang række system bruger-id’er med tilknyttede password som opbevares på betryggende vis så kun relevante personer har adgang dertil. Disse bruger-adgange er nødvendige for at de konkrete systemer kan fungere og benyttes ikke til almindeligt logon.
Listen over bruger-id’er udtrækkes en gang månedlig, kontrolleres og godkendes af IT-driftsleder, og journaliseres med kommentarer i Nova efterfølgende.
5.3 Eksterne administratorbrugere
I forbindelse med online-support fra systemleverandører skal det tilstræbes, at systemleverandører udelukkende tildeles administratoradgang til det relevante system/applikation. Administratoradgang oprettes personligt til den enkelte tekniker ifm. service og support. Når den ikke anvendes sker der deaktivering eller sletning. Eksterne teknikere afkræves altid udfyldelse og underskrift på bruger-autorisation samt tavshedserklæring. Denne journaliseres i Nova.
System-teknikere har som udgangspunkt altid tidsbegrænset adgang og disse konti skal altid deaktiveres når de ikke er i brug.
IT-afdelingen har med større virksomheder indgået en såkaldt NDA som regulerer disse forhold for alle virksomhedens ansatte som skal tilgå vores løsninger.
6. Screening af IT-medarbejdere
Det skal sikres, at IT-medarbejdere er tilstrækkeligt uddannede, kvalificerede, erfarne og har de færdigheder, der er behov for, når de skal udfylde deres roller.
Dette sikres ved ansættelsesproceduren, hvor IT-driftsleder har ansvaret for, at indhente nødvendigt dokumentation, fx indhentning af referencer, uddannelsesbeviser, straffeattest mv. Se bl.a. vejledning til indhentelse af referencer i Nyborg Kommune.
Det er IT-driftleders ansvar, at IT-medarbejderne har de nødvendige kompetencer til at kunne varetage deres arbejdsopgaver.
7. Opfølgning og Revision
Retningslinjer for IT-medarbejdere ajourføres periodisk, eller hvis der sker betydelige ændringer. Afvigelser rapporteres til direktionen og i særlige tilfælde til øverste sikkerhedsansvarlige.
Godkendt i I-sikkerhedsstyregruppen 20. juni 2022.
Review af IT-driftsleder 7. marts 2024





